網站資安

詐騙網址查詢用這 3 個工具,再搭配 4 個自己能核對的判斷點

「包裹被海關扣留,補繳 200 元關稅才能領貨。」這種簡訊裡的連結,網域名稱通常只跟真正的物流公司差一兩個字母,一時分心很容易就點下去。等到頁面跳出來要你輸入信用卡卡號那一刻,才驚覺不對勁,往往已經太晚。

這也是為什麼在點下去、甚至輸入任何資料之前,要先花幾秒鐘做詐騙網址查詢,確認這個網址安不安全。光憑肉眼判斷網址順不順眼已經不夠,詐騙集團現在連 SSL 憑證都申請得到,瀏覽器的鎖頭圖示一樣會亮。

其實政府已經建置了好幾個可以直接查詢的資料庫,再搭配幾個自己就能核對的判斷點,交叉比對會比單靠直覺可靠得多。

詐欺財損下降,釣魚攻擊的規模與手法卻持續升級

每個月 1 萬 5,177 件,是行政院在 2025 年 8 月提交立法院報告時公布的 2025 年 7 月全國詐欺案件受理數,比 2024 年 8 月的 1 萬 9,590 件下降了 22.5%。財損金額同樣下滑,同一段期間從每月 131.1 億元降到 81.7 億元,降幅來到 37.7%。這組數字說明政府這幾年投入的攔阻機制正在發揮作用,詐騙案件與金額都在往下走。

全國每月詐欺受理數從 19,590 件降到 15,177 件,財損從 131.1 億元降到 81.7 億元
2024 年 8 月到 2025 年 7 月,詐欺案件與財損分別下降 22.5% 與 37.7%,但每月財損仍有數十億元(資料來源:行政院)。

不過把降幅解讀成「詐騙已經退燒」並不準確,財損金額仍然是每月數十億元的規模,對任何一個受害者來說都是實質損失。同一份報告也指出,前五大類型詐欺合計占整體受理案件數的 59%,財損則占到 91%,顯示詐騙手法高度集中在少數幾種常見套路。這對防詐是好消息,因為只要能認得出這幾種常見手法的共通特徵,就能擋掉大部分風險。

同一份報告也列出了詐騙訊息觸及民眾之前的攔阻數字。2025 年 1 至 7 月,政府網路蒐報可疑詐騙訊息 15 萬 5,486 件、主動通報攔阻涉詐網域 5 萬 8,529 件、下架涉詐廣告 9 萬 2,670 則,設法在民眾點進去之前先把資訊擋下來。這類廣告多半把人導向社群平台與通訊軟體,民眾先看到一則廣告或連結,再被引導加入群組,是詐騙很常見的第一步。

這個模式不只在台灣發生。反釣魚工作小組(APWG)最新一期報告顯示,2026 年第 1 季全球網路釣魚攻擊件數達到 97 萬 1,181 件,比前一季的 85 萬 3,244 件成長 13.8%。電信業是這一季最常被冒充的產業,占比從 2025 年第 3 季的 5.9%一口氣拉高到 2026 年第 1 季的 33%,其中電信業遭受的網址型釣魚攻擊頻率,比前一季又增加了 75%。攻擊規模在擴大,鎖定的產業也在轉移。

手法本身也在進化。TWCERT/CC(台灣電腦網路危機處理暨協調中心)在 2025 年 10 月揭露一波攻擊,攻擊者租用合法的 Microsoft 365 服務發送釣魚郵件、註冊跟真正機關或企業網域很像的域名,還申請短期 SSL 憑證讓仿冒網站看起來更可信,藉此規避傳統的郵件與網頁防禦機制。攻擊者甚至用網址規則篩選目標,符合條件才顯示客製化的釣魚頁面竊取帳號密碼,不符合就轉向真正的登入頁面,讓一般的自動化偵測工具很難抓到破綻。面對這種會挑對象的仿冒頁面,查證方法也得跟著升級。

165 全民防騙網比對已通報的電話、網址與 LINE ID

查一個陌生連結是不是詐騙,大多數人的第一反應是丟進搜尋引擎打幾個關鍵字碰運氣。其實內政部警政署已經建置了一個現成的資料庫可以直接查,叫作 165 全民防騙網。

在 165 全民防騙網的查詢欄位先選好查詢類型,再輸入要比對的資料,系統就會告訴你這筆資料是不是已經被通報建檔的詐騙紀錄。可查的類型不只可疑網站,還涵蓋境外帳戶、詐騙 LINE ID、詐騙電話、高風險業者等,等於是一個綜合型的詐騙資料庫;要留意的是,查詢結果只涵蓋最近 2 年內的資料。如果拿不準怎麼操作,也可以直接撥打 165 專線,由專人即時協助查詢,不需要自己在網站上摸索。

不過有一件事要說清楚,165 全民防騙網的查詢邏輯,是比對資料庫裡已經被通報、確認過的紀錄。查不到不代表這個網址百分之百安全,只代表到目前為止還沒有人通報過。剛冒出來的新詐騙網址,或是還沒被大量檢舉的釣魚連結,很可能還沒被收進資料庫,這種時候,光靠比對通報紀錄還不夠,得再搭配技術面的掃描工具與自己動手核對的判斷方式,交叉確認才可靠。

在 165 全民防騙網選擇查詢類型後輸入網址,查詢結果顯示查無資料,頁面也提醒查無結果不表示非詐騙
165 全民防騙網比對的是已通報紀錄,查無資料只代表還沒有人通報,不等於網址安全。

網路詐騙通報查詢網整合多機關資料並以 AI 比對可疑資訊

165 全民防騙網之外,數位發展部底下的數位產業署也主辦了一個分工不同的平台,叫作網路詐騙通報查詢網。跟 165 比,它的差異在於整合了多個機關的資料庫,還加上 AI 技術輔助分析判讀,公開的成效數字也更新、更具體。

在網站或 App 查詢網址,查無資料也能直接通報

操作方式跟 165 類似,打開網路詐騙通報查詢網的網站或 App,把可疑的網址、簡訊內容或其他資訊貼進去查詢,系統會整合 165 全民防騙網、金管會金融消費者保護中心等多個主管機關的詐騙資訊,並用 AI 技術輔助分析判別。

如果查詢結果顯示查無資料,不代表這筆資訊沒有問題,可以直接在同一個入口通報,通報進去後會送交主管機關查證處理。這一點跟 165 形成互補,165 偏向被動查詢已知紀錄,網路詐騙通報查詢網則多了主動通報、讓新出現的可疑資訊進入查證流程的功能。平台同時提供 Android 與 iOS 版本的 App,不一定要打開電腦才能查。

網路詐騙通報查詢網查無資料時,結果頁直接提供前往通報的按鈕
網路詐騙通報查詢網查不到紀錄時,可以在同一個入口直接通報,讓新的可疑網址進入查證流程。

下架成效與詐騙廣告轉向偽冒名人的新樣態

數位產業署在 2025 年 11 月的一場改版記者會上,公布了這個系統的運作成果。自 2024 年 9 月 30 日開放測試以來,網路詐騙通報查詢網已經累積通報逾 43 萬件、確認詐騙逾 21 萬件,平均每個月要求下架的詐騙訊息超過 1 萬則,App 下載數也已經突破 4 萬次。

更值得留意的是趨勢變化。根據 AI 掃描分析結果,金融投資與身分冒充類詐騙案件數,相較高峰期分別大幅下降 97%與 94%,顯示這套系統對這兩類詐騙確實發揮了壓制效果。同時系統也觀察到詐騙廣告的樣態正在轉變,從過去常見的假投資、假理財手法,演變成偽冒名人販售商品的新型態詐騙,這也提醒攻擊手法會持續換樣貌,查證工具與判斷習慣不能只認一種固定的詐騙長相。

Google 安全瀏覽以掃描結果判定網站是否危險

前兩個工具都是台灣本地的通報資料庫,遇到查不到紀錄的網址,還有一個國際通用的技術面選項可以用,就是 Google 提供的安全瀏覽(Safe Browsing)。

安全瀏覽每天都會掃描網頁索引,找出可能被植入惡意程式或帶有社交工程、釣魚特徵的網站,每天保護超過 50 億台裝置。要查一個網址,到 Google 的 Transparency Report 裡的 Site Status 工具,輸入完整網址(記得連同開頭的 https 或 http 一起貼上),就能看到這個網站目前有沒有被安全瀏覽判定為含有危險內容。

判定的依據是掃描結果,不是網站有沒有掛 HTTPS 加密。Google 會用虛擬電腦實際測試可疑網站,也用統計模型抓出網路釣魚網站。一偵測到不安全的網站,通常會在幾分鐘內列入清單,平均半小時後對外公開顯示;網站經營者如果清理乾淨,透過 Search Console 申請重新掃描,確認沒問題後,通常會在 24 小時內從清單移除。

這組時間差也代表這個工具有局限。剛註冊沒多久的新網址,如果還沒被掃描到,查詢結果可能顯示乾淨,但那只代表目前還沒被偵測出問題,不等於這個網站真的安全。每個查證工具都有各自的資料來源與更新時間差,沒有哪一個能單獨保證安全。

在 Google 安全瀏覽網站狀態輸入要查詢的網址,目前狀態顯示未找到任何不安全的內容
Google 安全瀏覽依掃描結果判定網站狀態,顯示未找到不安全內容只代表目前還沒偵測到問題。

網域字尾的規則,以及刻意混淆的相似字母與數字

工具查完之後,網址本身還藏著一些線索,自己就能核對。第一個判斷點是網域結構,政府、教育、企業各自有一套字尾規則,詐騙集團也很清楚這一點,所以會反過來利用一般人對這套規則似曾相識的印象做文章。

網址自我核對的 4 個判斷點:網域字尾與相似字、鎖頭圖示、網域註冊時間、話術警訊
查詢工具之外,網域字尾、鎖頭、註冊時間與對方的話術,都是自己就能核對的判斷點。

gov.tw、edu.tw 與 com.tw 字尾代表的意義

新北市政府警察局在防詐宣導裡整理過一個簡單的分辨原則,正規的企業或政府網址通常是由有意義的字眼組成,例如 LINE 的網址是 line.me,國內也有支付服務直接拿品牌中文名稱的諧音拼音當作網址。網域結尾的部分也有規則,政府單位是.gov.tw、教育機構是.edu.tw、企業則是.com.tw。申請任何政府補助或參加活動前,先上該單位網站查證是否真的有這項資訊,確認過後再填寫,是最基本也最有效的一步。

衛生福利部自己就公開示警過一起案例。曾經流傳大量簡訊、iMessage、LINE 訊息,假冒衛生福利部及所屬機關(例如疾病管制署)的網頁,用「提供確診者補助金」、「線上申請補助」、「恭喜您符合條件,可提領防疫補貼」這類話術,誘導民眾提供身分個資與銀行帳戶。衛福部後續提醒,我國政府網站一律是.gov.tw 結尾,經查這類偽冒網站的 IP 位址多半設在國外,且是短時間內隨機大量發送,衛福部已經持續通報 TWCERT/CC 協助移除。

換一個字母或數字做出的相似網域

字尾規則既然人人都看得懂,詐騙集團的下一步就是製造看起來眼熟的假象。新北市政府警察局的宣導資料裡也整理過常見手法,像是在字尾動手腳,把.gov.tw 偽裝成排列相似但不是同一組的字串,或是把字母「o」換成數字「0」,讓網址肉眼掃過去很像原本那一個。

仿冒網址把字母 o 換成數字 0,或把 .gov.tw 偽裝成排列相似但結尾不同的字串
相似網域靠一兩個字元騙過掃一眼的人,對照平常公開使用的網址逐字核對才看得出差異。

這類手法陰險的地方,不是要騙過仔細核對的人,而是要騙過掃一眼就相信的人。看起來眼熟正是詐騙集團要的效果,不能只憑印象判斷,遇到不確定的網址,最保險的做法是一個字母一個字母核對,對照這個機關或品牌平常公開使用的網址,而不是憑感覺覺得大概是這個就點下去。

有鎖頭的網址不代表一定安全

很多人習慣看瀏覽器網址列有沒有鎖頭圖示,當成判斷網站安不安全的最後一道防線。這個習慣現在已經靠不住了。

前面提到 TWCERT/CC 揭露的那波攻擊活動就是個好例子,攻擊者特地申請短期 SSL 憑證,讓仿冒網站的網址列同樣掛上鎖頭圖示,看起來跟正牌網站沒有兩樣。鎖頭圖示原本代表的是傳輸過程有加密,資料在裝置跟伺服器之間傳輸時不會被第三方竊聽,但它從來不保證這個網站本身值得信任,詐騙集團申請一張 SSL 憑證的門檻,並沒有比一般網站高多少。

Google 安全瀏覽的判斷方式剛好可以拿來對照,它依據的是掃描出來的惡意程式與釣魚特徵,網站有沒有掛 HTTPS 並不在考量之內。一般使用者也可以用同樣的邏輯,把鎖頭圖示當成最低門檻,而不是唯一的判斷依據。

網域註冊時間查得到,但新舊不是唯一指標

網址字尾核對過、鎖頭圖示也不能全信,再進一步可以查的是這個網域註冊的時間。剛註冊沒多久的網域,通常代表這個網站還沒有累積使用紀錄,查證時可以多一分警覺。

TWNIC 與 ICANN 的網域註冊時間查詢方式

要查的話,先看網址結尾是不是.tw 或.台灣。財團法人台灣網路資訊中心(TWNIC)是負責管理.tw 網域註冊的機構,TWNIC 的 WHOIS 查詢服務只提供第一層為.tw 或.台灣網域名稱的查詢,查詢免費,可以看到網域的註冊商、註冊與到期日期、DNS 紀錄等公開資料。

遇到.com、.xyz 這類非.tw 結尾的網域,就要改查 ICANN(網際網路名稱與號碼分配機構)提供的 Lookup 工具,一樣可以查到網域的建立、更新、到期日期,以及註冊商等資訊。要注意的是,2018 年歐盟施行《一般資料保護規則》(GDPR)之後,涉及個資的欄位可能會被遮蔽顯示,但註冊時間、註冊商這類基本資料仍然查得到。

放置數個月才啟用的舊網域,同樣可能是詐騙網址

不過網域新舊這個經驗法則,自己也有局限。DNS Research Federation 在 2023 年分析釣魚網域的資料後指出,大部分釣魚網域確實在註冊後沒幾天內就被拿來用,攔阻剛註冊的新網域,一直是防堵釣魚攻擊很有效的一招。

但攻擊者也在演化,一部分詐騙集團開始改用養過一段時間的網域,故意讓網域先放置數個月甚至更久,再拿出來用,藉此規避只看網域年齡的偵測機制。即便如此,主動偵測並攔阻新註冊網域,目前仍然是降低釣魚攻擊風險的有效做法之一,只是查到「這個網域是新的」可以提高警覺,查到「這個網域註冊很久了」卻不能直接當成安全的保證,還是要搭配網域字尾、鎖頭,以及對方要求你做什麼這類行為線索一起看。

私訊交易、緊急催促和個資索取是常見的行為警訊

接到一通電話,說你的身分被冒用去申辦門號,要求你先把錢轉進一個「安全帳戶」。這類要求脫離正常管道的話術,是另一種常見的警訊,看的不是網址本身,而是對方要你做什麼。內政部警政署刑事警察局整理過幾種常見的詐騙話術,共通點都是想辦法讓你脫離正常的交易管道,或是在你來不及查證之前先製造急迫感。

要求跳出正規平台改用私訊或匯款的話術

假網拍詐騙是最典型的例子。詐騙集團利用最新款 3C 產品、限量球鞋、名牌包或熱門演唱會門票這類熱門商品,用明顯低於市價的價格誘引下單,收到匯款後不出貨、失聯,或是用貨到付款的方式交付劣質商品。

這類詐騙有個共同的操作模式,就是要求用 LINE 或 Messenger 私下交易,避開正規購物平台原本提供的第三方支付保障。可疑商家通常也有跡可循,例如粉絲專頁成立時間很短、追蹤人數少;真的拿不準,也可以到經濟部網站查證對方公司的登記資訊,確認這是不是一間真實存在、有登記在案的公司。

以緊急案情或監管帳戶為由的催促手法

假冒機構或公務員類的詐騙走另一條路線。詐騙集團會冒充健保局、醫院、電信業者或公務機關撥打電話,聲稱你的身分遭冒用去辦開戶、請領補助或申辦門號,再用這個理由把電話轉接給假冒的客服人員。

接下來的話術通常包括幾個關鍵字:涉入刑事案件、偵查不公開、涉及洗錢、法院偽造公文、監管帳戶。這些字眼的目的是製造急迫感,讓你來不及查證就照做。遇到這類來電或訊息,正確的做法是先掛斷,再自行撥打該機關公布的聯絡電話查證,警察機關不會用電話做筆錄,檢察官與調查人員也不會要求把款項轉入所謂的監管帳戶。

衛生福利部與所屬機關也提醒過類似的原則,這些機關不會用電話或簡訊主動通知民眾申請補助的核定結果,也不會在電話中詢問銀行帳號、身分證字號等個人資訊。網址、鎖頭與註冊時間都核對過,遇到這種要你立刻行動的話術,先停下來查證,永遠比先照做再後悔安全。

確認是詐騙網址後,接下來的通報下架流程

確定手上這個網址就是詐騙之後,還可以主動通報。通報並不是船過水無痕,警方確實有法律工具可以讓這個網址連不上。

詐欺犯罪危害防制條例讓警方能要求停止解析網域

有些詐騙網址過一段時間會連不上,不是巧合,而是有法源依據。《詐欺犯罪危害防制條例》規定,為了處理詐欺犯罪防制的緊急案件,及時防止民眾接觸詐欺網站,各目的事業主管機關或司法警察機關認定有即時處置的必要時,可以要求網際網路接取服務提供者停止解析,或限制民眾連上這個網域。

這個機制不是紙上談兵,警政署刑事警察局已經在實際運作。政府資料開放平台上有一份《165 反詐騙諮詢專線_遭停止解析涉詐網站》資料集,由警政署提供,說明的正是依這項規定停止解析經確認詐欺網站的處理紀錄,欄位包含網域、網站性質、法律依據、聲請單位等,採不定期更新,提供 CSV 格式免費下載。前面提到的行政院報告也列出,2025 年 1 至 7 月政府主動通報攔阻的涉詐網域達 5 萬 8,529 件,從源頭擋下詐騙網址,已經是打詐的例行工作。

三個通報管道各自對應的案件類型

確認是詐騙網址之後,通報要找誰,取決於狀況。165 全民防騙網屬於綜合型通報,涵蓋電話、網址、LINE ID 等各類已知詐騙態樣,也可以直接撥打 165 專線由專人處理,是最泛用的第一個選擇。

網路詐騙通報查詢網則是整合多機關資料、加上 AI 輔助判讀的通報管道,通報之後會轉送對應的主管機關查證,依查證結果下架或註記,平均每個月要求下架超過 1 萬則詐騙訊息,適合用在已經查過 165、想確認是不是有更完整比對結果的情況。第三個管道是 TWCERT/CC 的網路釣魚通報 Phishing Check,專門處理仿冒銀行、政府機關登入頁面竊取帳號密碼這類網路釣魚型態的通報,前面提到衛生福利部持續通報 TWCERT/CC 移除的偽冒網站,就屬於這一類。三個管道各自有比較擅長處理的案件類型,不確定該找誰的時候,先從 165 開始查證與通報,通常是最保險的起手式。

詐騙網址通報管道對照:165 全民防騙網綜合通報、網路詐騙通報查詢網轉送主管機關、TWCERT/CC 處理網路釣魚
三個通報管道各有擅長的案件類型,不確定該找誰時先從 165 開始查證與通報。

這幾個工具跟判斷點沒有固定的先後順序,遇到不確定的網址,越早做詐騙網址查詢,能攔下的風險就越大。詐騙手法還在持續變形,從假投資廣告演變成偽冒名人賣場,從肉眼比對網址演變成連 SSL 憑證都申請得到,唯一不變的是那份耐心核對的習慣。收到一則連結、一通催促付款的電話,先別急著點、別急著轉帳,花幾分鐘查證,通常就能省下後面一整年的麻煩。

常見問答

本區問答由 AI 依文章內容自動整理,僅供快速參考,正式內容仍以全文為準。

詐騙網址查詢可以用哪些工具?

詐騙網址查詢可以先用內政部警政署的 165 全民防騙網、數位產業署的網路詐騙通報查詢網,以及 Google 安全瀏覽的網站狀態工具。前兩個比對台灣本地的通報資料庫,Google 安全瀏覽則依掃描結果判定網站是否危險。

165 全民防騙網查無資料就安全嗎?

165 全民防騙網查無資料不代表網址安全,只代表到目前為止還沒有人通報過。剛冒出來的新詐騙網址可能還沒被收進資料庫,這時要再搭配掃描工具,以及自己核對網域、話術等判斷點交叉確認。

有鎖頭圖示的網址就一定安全嗎?

網址列有鎖頭圖示不代表網站一定安全,鎖頭只表示資料在裝置與伺服器之間傳輸時有加密。詐騙集團一樣申請得到 SSL 憑證,仿冒網站照樣會亮鎖頭,所以鎖頭只能當最低門檻,不能當唯一的判斷依據。

可疑網址的網域註冊時間要怎麼查?

網域註冊時間可以用 WHOIS 查詢,網址結尾是.tw 或.台灣就查 TWNIC 的 WHOIS 服務,.com、.xyz 這類網域則改用 ICANN 的 Lookup 工具。查到網域很新可以提高警覺,但註冊很久也不能直接當成安全的保證。

確認是詐騙網址後要向哪裡通報?

確認是詐騙網址後,不確定該找誰就先從 165 全民防騙網或 165 專線查證與通報最保險。仿冒銀行、政府機關登入頁面竊取帳號密碼的網路釣魚,則可以通報 TWCERT/CC 的 Phishing Check。

資料來源
  1. 新世代打擊詐欺策略行動綱領2.0執行成效專案報告(114年8月15日) — 行政院
  2. Phishing Activity Trends Report, 1st Quarter 2026 — APWG
  3. 社交工程手法再升級:結合雲端服務與短期憑證規避防禦 — TWCERT/CC
  4. 165全民防騙網 — 165 全民防騙網
  5. 網路詐騙通報查詢網 — 網路詐騙通報查詢網
  6. 數位發展部推動防詐新生態《網路詐騙通報查詢網3.0》上線 開啟全民聯防新階段 — 數位發展部數位產業署
  7. Google Transparency Report:安全瀏覽網站狀態 — Google
  8. TWNIC WHOIS 查詢服務 — TWNIC
  9. ICANN Lookup — ICANN
  10. 「.tw」才是台灣網站,「.gov.tw」才是我國政府網站 — 衛生福利部
  11. 假網址真詐騙!3招教你辨認正確網址 — 新北市政府警察局
  12. 165反詐騙諮詢專線_遭停止解析涉詐網站 — 政府資料開放平台
  13. 詐欺犯罪危害防制條例§42 — 全國法規資料庫
  14. Safe Browsing FAQs - Transparency Report Help Center — Google
  15. Phishing attacks: newly registered domains still a prominent threat — DNS Research Federation
  16. 不明簡訊「紓困補助」為詐騙訊息,請勿輕信 — 衛生福利部
  17. 常見詐騙手法話術解析與因應之道 — 內政部警政署刑事警察局
  18. 網路釣魚通報(Phishing Check) — TWCERT/CC